Poland está investigando una importante brecha de datos sanitarios que involucra a MyDr, un proveedor de servicios médicos electrónicos cuyos sistemas contienen información conectada a millones de pacientes. El ministro polaco de Asuntos Digitales, Krzysztof Gawkowski, afirmó que los datos relativos a hasta 19 millones de personas podrían haberse visto afectados, describiendo el incidente como excepcionalmente grave.

 

 

MyDr ofrece servicios digitales utilizados por pacientes y profesionales médicos, incluyendo herramientas relacionadas con citas, documentación médica y recetas electrónicas. Dado que el entorno comprometido gestiona la información sanitaria, la investigación se centra no solo en detalles identificativos ordinarios, sino también en historiales médicos potencialmente sensibles.

La empresa ha confirmado que sufrió un ciberataque, pero aún no ha establecido el alcance final de la brecha. MyDr afirmó que el trabajo forense continúa y que actualmente no puede confirmar exactamente cuánta información se expuso ni a qué categorías se accedió. Según la información preliminar de la empresa, se cree que el material afectado proviene de 2024 o antes y no cubre a todos los pacientes o clientes que utilizan sus servicios.

Esa distinción es importante porque la cifra que se acerca a los 19 millones es actualmente una estimación discutida por funcionarios polacos y no un recuento confirmado de individuos cuyos historiales médicos completos fueron robados. Gawkowski dijo que el incidente involucra una gran cantidad de información especialmente sensible relacionada con personas que recibieron servicios sanitarios.

La propia documentación de privacidad de MyDR muestra el tipo de entorno sensible implicado. La empresa procesa información personal relacionada con sus servicios sanitarios y puede intercambiar la información requerida con la plataforma electrónica de salud P1 de Polonia. Su política de privacidad también describe las relaciones con profesionales sanitarios y otros proveedores de servicios que procesan la información necesaria para las operaciones de MyDr.

Otros medios polacos han proporcionado más detalles sobre lo que los atacantes afirman poseer. Según el informe proporcionado, las personas que reivindican la responsabilidad afirmaron haber obtenido aproximadamente 2,5 terabytes de información sobre 18,8 millones de personas. Esas cifras aún no han sido confirmadas por la investigación forense de MyDr.

Los presuntos atacantes intentaron demostrar su acceso proporcionando a periodistas información asociada a un político polaco destacado. Se dijo que la muestra contenía un número de identificación PESEL, dos números de teléfono y los datos de 25 recetas. Esta divulgación reportada ha aumentado la preocupación de que el material comprometido pueda contener mucho más que información de contacto básica.

Las autoridades polacas no han atribuido públicamente la intrusión a un grupo específico de hacking. Gawkowski también ha dicho que los investigadores actualmente no tienen indicios de que la operación tuviera motivaciones políticas. Según la evaluación del gobierno reportada por los medios polacos, los funcionarios creen con un alto grado de confianza que los ciberdelincuentes motivados con motivaciones financieras son los responsables, y no un actor que lleva a cabo una operación política.

También hay una diferencia importante entre que la información sea robada y que se haga pública pública. Gawkowski dijo el 13 de agosto que las autoridades no habían encontrado la base de datos afectada disponible públicamente ni puesta a la venta, y que los servicios polacos estaban vigilando su apariencia.

El gobierno está preparando una forma para que las personas determinen si su propia información fue incluida en el incidente. Gawkowski dijo que un anuncio aparte explicaría cómo las personas podrían realizar esa comprobación, lo que significa que los detalles del proceso de verificación aún no estaban disponibles en el momento del anuncio.

Por ahora, varios detalles cruciales siguen sin resolver: el número confirmado de personas afectadas, las categorías completas de información comprometida, cómo los atacantes accedieron a los sistemas de MyDr y si la base de datos robada será finalmente publicada o vendida. MyDr dice que esas respuestas dependen de la investigación forense que aún está en curso.

Deja un comentario